Vous avez une question ?
Interrogez la communautéRejet SPF par Orange d'un message avec signature DKIM
- S'abonner au fil RSS
- Marquer le sujet comme nouveau
- Marquer le sujet comme lu
- Placer ce Sujet en tête de liste pour l'utilisateur actuel
- Marquer
- S'abonner
- Page imprimable
- Marquer comme nouveau
- Marquer
- S'abonner
- S'abonner au fil RSS
- Imprimer
- Signaler
Rejet SPF par Orange d'un message avec signature DKIM
Bonjour,
Depuis quelques jours (moins d'une semaine), un e mes correspondants a systématiquement des rejets de messages émis vers mon adresse orange via un relais GANDI.
L'erreur est SPF check failed.
Je ne peux demander à modifier l'article SPF du domaine émetteur bien sûr.
En revanche, le message émis possède bien une signature DKIM , ce qui devrait suffire (d'après ma compréhension) pour accepter le message.
J'ai deux incompréhensions :
1) pourquoi ces envois marchaient-ils il y a encore une semaine (probablement un changement quelque part, mais où ?)
2) pourquoi le message est-il refusé par Orange alors qu'il contient une signature DKIM
et une question : que puis-je faire ?
Merci de toute aide que la communauté pourrait m'apporter.
*******************************************
* Le message d'erreur renvoyé par GANDI : *
*******************************************
This is the mail system at host relay2-d.mail.gandi.net.
I'm sorry to have to inform you that your message could not be delivered to one or more recipients. It's attached below.
For further assistance, please send mail to postmaster.
If you do so, please include this problem report. You can delete your own text from the attached returned message.
The mail system
<monadresse@wanadoo.fr>: host smtp-in.orange.fr[80.12.26.32] said: 501 5.1.0
cpfcoG9EyMkMX Emetteur invalide. Invalid Sender. SPF check failed.
OFR003_399 [399] (in reply to MAIL FROM command)
*********************************
* Le message d'Orange à GANDI : *
*********************************
Reporting-MTA: dns; relay2-d.mail.gandi.net
X-Postfix-Queue-ID: CDFA140006
X-Postfix-Sender: rfc822; SRS0=hGYa=Z5=m4x.org=adresse_emetteur@bounces.m4x.org
Arrival-Date: Mon, 26 Sep 2022 15:05:20 +0000 (UTC)
Final-Recipient: rfc822; monadresse@wanadoo.fr
Original-Recipient: rfc822;monadresse@mondomainerelayéparGandi.fr
Action: failed
Status: 5.1.0
Remote-MTA: dns; smtp-in.orange.fr
Diagnostic-Code: smtp; 501 5.1.0 cpfcoG9EyMkMX Emetteur invalide. Invalid
Sender. SPF check failed. OFR003_399 [399]
************************************************************************************
* Et les entêtes du message que Gandi veut transmettre à Orange (objet du refus) : *
************************************************************************************
Return-Path: <SRS0=hGYa=Z5=m4x.org=adresse-emetteur@bounces.m4x.org>
Received: from spool.mail.gandi.net (spool5.mail.gandi.net [217.70.178.214])
by relay.mail.gandi.net (Postfix) with ESMTPS id CDFA140006
for <monadresse@wanadoo.fr>; Mon, 26 Sep 2022 15:05:20 +0000 (UTC)
X-Envelope-To: monadresse@mondomainerelayéparGandi.fr
Received: from mx1.polytechnique.org (mx1.polytechnique.org [129.104.30.34])
by spool.mail.gandi.net (Postfix) with ESMTPS id 8B83ED8100D
for <monadresse@mondomainerelayéparGandi.fr>; Mon, 26 Sep 2022 15:05:20 +0000 (UTC)
Received: from PC émetteur ...
by ssl.polytechnique.org (Postfix) with ESMTPSA id EB015564C61
for <monadresse@mondomainerelayéparGandi.fr>; Mon, 26 Sep 2022 17:05:19 +0200 (CEST)
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/simple; d=m4x.org; s=svoboda;
t=1664204719; bh=z6+4VTMOCaeJH4lfvYx0+bla4rK+5z/S2+hLokaJ5P4=;
h=From:To:Subjectate:Message-ID;
b=mLfx37v8mg9YxuFuenRk01z2UoTSMPFR/2XacgRWgce7V2r4T6SUucCt+thXPx9ja
J0ByCmpUDquXazuO4KlIHAJue8t7CNMhlA3o8EBCFCSKb8NnaHq4lG4oTWRx7biCoy
MQE6SRfy7KLSFYUBW23QjQ0DO8+43SD5ESc/q58E=
From: "emetteur" <adresse-emetteur@m4x.org>
To: <monadresse@mondomainerelayéparGandi.fr>
Subject: test m4x gandi wanadoo
Date: Mon, 26 Sep 2022 17:05:21 +0200
Message-ID: <002f01d8d1b9$661d2290$325767b0$@m4x.org>
MIME-Version: 1.0
Content-Type: multipart/alternative;
boundary="----=_NextPart_000_0030_01D8D1CA.29A5F290"
X-Mailer: Microsoft Outlook 16.0
Thread-Index: AdjRuWDMDvR8hZ6zQ8OVjk9Z7pBNyA==
Content-Language: fr
X-AV-Checked: ClamAV using ClamSMTP at svoboda.polytechnique.org (Mon Sep 26 17:05:20 2022 +0200 (CEST))
X-Org-Mail: emetteur@polytechnique.org
Authentication-Results: spool.mail.gandi.net;
dkim=pass header.d=m4x.org header.s=svoboda header.b=mLfx37v8;
dmarc=none;
spf=pass (spool.mail.gandi.net: domain of "SRS0=hGYa=Z5=m4x.org=adresse-emetteur@bounces.m4x.org" designates 129.104.30.34 as permitted sender) smtp.mailfrom="SRS0=hGYa=Z5=m4x.org=adresseemetteur@bounces.m4x.org"
- Marquer comme nouveau
- Marquer
- S'abonner
- S'abonner au fil RSS
- Imprimer
- Signaler
Re: Rejet SPF par Orange d'un message avec signature DKIM
Bonjour . @oldnab
Quelques cas idem signalés par ici / SPF ckeck failed.
Envoie un message (sans PJ = rejet) à abuse@orange.fr et explique ton cas. Avec adresses émetteur et destinataire et messages d'erreur.
Cordialement
Daniel35
.
- Marquer comme nouveau
- Marquer
- S'abonner
- S'abonner au fil RSS
- Imprimer
- Signaler
Re: Rejet SPF par Orange d'un message avec signature DKIM
Merci,
Je fais cela et reviens ici si un résultat en sort.
- Marquer comme nouveau
- Marquer
- S'abonner
- S'abonner au fil RSS
- Imprimer
- Signaler
Re: Rejet SPF par Orange d'un message avec signature DKIM
Re . @oldnab
OK.
On
.
- Marquer comme nouveau
- Marquer
- S'abonner
- S'abonner au fil RSS
- Imprimer
- Signaler
Re: Rejet SPF par Orange d'un message avec signature DKIM
Premier retour du service abuse : "vous devez mettre l'adresse IP du serveur dans l'enregistrement SPF de l'émetteur"
C'est une réponse standard largement débattue : on ne peux demander à tous les serveurs SMTP de mettre dans leur SPF les adresses de tous les relayeurs "de confiance". !
Une solution bricolée consiste à ce que le relayeur modifie l'adresse émetteur pour qu'elle semble être dans son domaine (ce que font par exemple les fonctions relais de gmail ou de m4x.org) mais Gandi ne le fait pas.
Le bug me semble-t-il est que le message émis par l'émetteur contient une signature DKIM valide, ce qui devrait (si ma compréhension est bonne) suffire à accepter le message comme authentique même si le contrôle SPF échoue.
J'ai expliqué cela au service support et attend leur réponse.
- Marquer comme nouveau
- Marquer
- S'abonner
- S'abonner au fil RSS
- Imprimer
- Signaler
Re: Rejet SPF par Orange d'un message avec signature DKIM
Re @oldnab
Merci pour ce retour, qui me laisse dubitatif...
Car le problème n'est pas général, et la réponse d'abuse est pour le moins légère. Ont-ils vraiment creusé le problème...??.
J'ai un domaine perso chez Gandi, et quand j'envoie des emails avec mon adresse nom@domaine.bzh via Thunderbird et smtp Gandi authentifié (mail.gandi.net/465/SSL) à des adresses @orange, jamais eu de rejet.
... Je laisse l'affaire aux spécialistes SPF/DKIM qui je ne suis pas.!
Cordialement
Daniel35
.
- Marquer comme nouveau
- Marquer
- S'abonner
- S'abonner au fil RSS
- Imprimer
- Signaler
Re: Rejet SPF par Orange d'un message avec signature DKIM
Bonjour,
J'ai le même problème chez un client, l'expéditeur envoie a un alias tom.jerryatmondomain.fr, alias qui pointe vers une boite mail orange tom.jerryatorange.fr. L'hébergeur du relais est neodomaine. L'expéditeur reçoit en retour
Remote Server returned '554 5.1.0 < #5.1.0 SMTP; 501 5.1.0 doUloOb0KbuC0 Emetteur invalide. Invalid Sender. SPF check failed. OFR004_399 [399]>'
en lisant cela j'ai étais voir si le domaine de l'expediteur n'était pas blacklisté. Mais tout est ok.
j'ai pris contact avec avec neodomain pour voir ce qu'il peut faire.
Etrange cet erreur notamment par les dates toutes récentes de ce soucis
Cdt
- Marquer comme nouveau
- Marquer
- S'abonner
- S'abonner au fil RSS
- Imprimer
- Signaler
Re: Rejet SPF par Orange d'un message avec signature DKIM
Voici le réponse donnée par Neodomaine et les solutions:
Bonjour,
Le problème vient du fait que le gestionnaire du nom de domaine d'expédition a renseigné dans le DNS de la zone un champ SPF -all au lieu de ~all (avec un tilde). Ceci a pour conséquence un contrôle strict par le récipiendaire des serveurs de messagerie autorisés en tant qu'expéditeurs de mails pour son nom de domaine.
Ainsi, lorsque le mail expédié depuis une adresse mail sur son nom de domaine transite par nos serveurs de redirection pour vous être redirigé, il est rejeté par le serveur de messagerie à l'arrivée car nos serveurs de redirection ne font pas partie des serveurs mails officiellement autorisés par l'expéditeur pour son nom de domaine.
Tout ceci est lié à la lutte anti-spam, nous ne pouvons malheureusement rien faire.
Si vous le pouvez, contactez le gestionnaire du nom de domaine d'expédition afin de changer -all par ~all.
Sinon, pour cet expéditeur, communiquez directement votre adresse mail cible sans passer par la redirection.
Bien cordialement.
NEODOMAINE.COM
- Marquer comme nouveau
- Marquer
- S'abonner
- S'abonner au fil RSS
- Imprimer
- Signaler
Re: Rejet SPF par Orange d'un message avec signature DKIM
Merci pour ces éléments.
1) dans mon cas, le domaine émetteur contient dans son record SPF "neutral" (?all), ce qui est encore plus cool%
2) la position SPF de refus est parfaitement normale et compréhensible. La survenue récente des problèmes est probablement liée à la mise en place des contrôles SPF chez Orange
3) le relais peut toujours tricher en modifiant l'adresse "envelop sender" : cela marche
4) Ma remarque n'est pas trop sur le refus SPF, mais sur le fait que les signatures DKIM ont été (entre autres) faites pour régler ce problème. Et dans mon cas , le SMTP origine met bien une signature DKIM valide, ce qui permet aux SMTP finaux d'accepter le message même si SPF échoue. Et c'est là qu'il y a une anomalie ORANGE : SPF en échec mais DKIM valide devrait entraîner l'acceptation du message... .
- Marquer comme nouveau
- Marquer
- S'abonner
- S'abonner au fil RSS
- Imprimer
- Signaler
Re: Rejet SPF par Orange d'un message avec signature DKIM
Bonjour,
Donc selon vous les rejets de mail vers @gmail.com en passant par un relais SMTP Orange sont liés à un défaut de configuration dudit relais SMTP et non à un défaut de configuration du SMTP sur le client de messagerie ?
==> Dans ce cas, ces rejets devraient être systématiques et non aléatoires. Me trompe-je ?
==> J'en conclus aussi qu'il est préférable de ne pas utiliser le relais SMTP Orange dans l'envoi de nos mails et en configurer un autre sur le client de messagerie. Me trompe-je ?
J'utilise exclusivement ce relais SMTP Orange sur mon Mac depuis au moins 5 ans et je n'ai jamais fait face au moindre rejet de mail même vers du @gmail.com
Gilles
Objet | Auteur | Envoyé | |
---|---|---|---|
29/09/2022 15h59 | |||
26/10/2024 10h46 | |||
09/08/2024 18h39 | |||
24/10/2024 11h16 | |||
18/02/2025 19h48 |